Security Requirement Extraction

作者 wshobson46891e7e60da无许可证收录于 2026年10月8日更新于 2026年10月8日

Derive security requirements from threat models and business context. Use when translating threats into actionable requirements, creating security user stories, or building security test cases.

仅含说明Security
AI 生成的概览

将威胁模型与业务背景转化为可执行的安全需求、用户故事和测试用例。

功能
该技能指导如何把威胁分析转化为具体的安全需求。内容涵盖需求类别、需求类型(功能性、非功能性、约束)以及可追溯性、可测试性、优先级和风险等级等属性,并指向参考文件获取模板与完整示例。产出包括安全用户故事、验收标准、测试用例和合规映射。
适用场景
适用于将威胁模型转化为需求、编写安全用户故事、创建安全测试用例或验收标准、映射合规要求,以及编写安全架构文档的场景。
运行要求
无需脚本或工具,仅为说明性指令。它引用随附的参考文件(references/details.md)以获取模板和完整示例。

Security Requirement Extraction

Transform threat analysis into actionable security requirements.

When to Use This Skill

  • Converting threat models to requirements
  • Writing security user stories
  • Creating security test cases
  • Building security acceptance criteria
  • Compliance requirement mapping
  • Security architecture documentation

Core Concepts

1. Requirement Categories

Business Requirements → Security Requirements → Technical Controls         ↓                       ↓                      ↓  "Protect customer    "Encrypt PII at rest"   "AES-256 encryption   data"                                        with KMS key rotation"

2. Security Requirement Types

TypeFocusExample
FunctionalWhat system must do"System must authenticate users"
Non-functionalHow system must perform"Authentication must complete in <2s"
ConstraintLimitations imposed"Must use approved crypto libraries"

3. Requirement Attributes

AttributeDescription
TraceabilityLinks to threats/compliance
TestabilityCan be verified
PriorityBusiness importance
Risk LevelImpact if not met

Templates and detailed worked examples

Full template library lives in references/details.md. Read that file when you need concrete templates for this skill.

Best Practices

Do's

  • Trace to threats - Every requirement should map to threats
  • Be specific - Vague requirements can't be tested
  • Include acceptance criteria - Define "done"
  • Consider compliance - Map to frameworks early
  • Review regularly - Requirements evolve with threats

Don'ts

  • Don't be generic - "Be secure" is not a requirement
  • Don't skip rationale - Explain why it matters
  • Don't ignore priorities - Not all requirements are equal
  • Don't forget testability - If you can't test it, you can't verify it
  • Don't work in isolation - Involve stakeholders

来源与署名

来源:wshobson/agents位于plugins/security-scanning/skills/security-requirement-extraction提交46891e7

许可证: 无许可证

内容归原作者所有。SourceWeft 从公开仓库中收录这些内容。

举报或申请下架